
ATHF ist ein Framework für agentisches Threat Hunting - Systeme, die sich erinnern, lernen und mit zunehmender Autonomie handeln können.

Schnellstart • Installation • Dokumentation • Beispiele
Verleihen Sie Ihrem Threat-Hunting-Programm Gedächtnis und Handlungsfähigkeit.
Das Agentic Threat Hunting Framework (ATHF) ist die Gedächtnis- und Automatisierungsebene für Ihr Threat-Hunting-Programm. Es verleiht Ihren Jagden Struktur, Beständigkeit und Kontext – und macht jede vergangene Untersuchung sowohl für Menschen als auch für KI zugänglich.
ATHF funktioniert mit jeder Jagdmethodik (PEAK, TaHiTI oder Ihrem eigenen Prozess). Es ist kein Ersatz; es ist die Ebene, die Ihren bestehenden Prozess KI-bereit macht.
ATHF bietet Struktur und Beständigkeit für Threat-Hunting-Programme. Es ist ein markdown-basiertes Framework, das:
Die meisten Threat-Hunting-Programme verlieren wertvollen Kontext, sobald eine Jagd endet. Notizen leben in Slack oder Tickets, Abfragen werden einmal geschrieben und vergessen, und gewonnene Erkenntnisse existieren nur in den Köpfen der Analysten.
Selbst KI-Tools starten jedes Mal bei null, ohne Zugriff auf Ihre Umgebung, Ihre Daten oder Ihre vergangenen Jagden.
ATHF ändert das, indem es Ihren Jagden Struktur, Beständigkeit und Kontext verleiht.
Mehr dazu: docs/why-athf.md
Jede Threat-Hunting-Jagd folgt derselben grundlegenden Schleife: Learn → Observe → Check → Keep.

Warum LOCK? Es ist klein genug, um es zu nutzen, und streng genug, damit Agenten es interpretieren können. Indem jede Jagd in diesem Format festgehalten wird, ermöglicht ATHF KI-Assistenten, sich an frühere Arbeiten zu erinnern und auf Grundlage früherer Ergebnisse verfeinerte Abfragen vorzuschlagen.
Mehr dazu: docs/lock-pattern.md
ATHF definiert ein einfaches Reifegradmodell. Jede Ebene baut auf der vorherigen auf.
Die meisten Teams werden sich auf den Ebenen 1–2 bewegen. Alles darüber hinaus ist optionale Reife.

| Stufe | Fähigkeit | Was Sie erhalten |
|---|---|---|
| 0 | Ad-hoc | Jagden existieren in Slack, Tickets oder Analystennotizen |
| 1 | Dokumentiert | Dauerhafte Jagdaufzeichnungen mit LOCK |
| 2 | Durchsuchbar | KI liest und erinnert sich an Ihre Jagden |
| 3 | Generativ | KI führt Abfragen über MCP-Tools aus und recherchiert |
| 4 | Agentisch | Autonome Agenten überwachen und handeln, generieren Hypothesen |
Stufe 1: Innerhalb eines Tages einsatzbereit Stufe 2: Innerhalb einer Woche einsatzbereit Stufe 3: 2–4 Wochen (optional) Stufe 4: 1–3 Monate (optional)
Mehr dazu: docs/maturity-model.md
# Install ATHF
pip install agentic-threat-hunting-framework
# Initialize your hunt program
athf init
# NEW: Conduct research before hunting (5-skill methodology)
athf research new --topic "LSASS dumping" --technique T1003.001
# Create your first hunt (link to research)
athf hunt new --technique T1003.001 --title "LSASS Credential Dumping" --research R-0001
# Clone and install from source
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
pip install -e .
# Initialize and start hunting
athf init
athf hunt new --technique T1003.001
# Clone the repository
git clone https://github.com/Nebulock-Inc/agentic-threat-hunting-framework
cd agentic-threat-hunting-framework
# Copy a template and start documenting
mkdir -p hunts
cp athf/data/templates/HUNT_LOCK.md hunts/H-0001.md
# Customize AGENTS.md with your environment
# Add your SIEM, EDR, and data sources
Wählen Sie Ihren KI-Assistenten: Claude Code, GitHub Copilot oder Cursor – jedes Tool, das Ihre Repository-Dateien lesen kann.
Vollständiger Leitfaden: docs/getting-started.md
ATHF enthält ein voll ausgestattetes CLI zur Verwaltung Ihrer Jagden. Hier ist eine Kurzreferenz:
athf init # Interactive setup
athf init --non-interactive # Use defaults
# Conduct thorough pre-hunt research (15-20 min)
athf research new --topic "LSASS dumping" --technique T1003.001
# Quick research for urgent hunts (5 min)
athf research new --topic "Pass-the-Hash" --depth basic
# Generate AI-powered hypothesis from threat intel
athf agent run hypothesis-generator --threat-intel "APT29 targeting SaaS"
# List research and agents
athf research list
athf agent list
athf hunt new # Interactive mode
athf hunt new \
--technique T1003.001 \
--title "LSASS Dumping Detection" \
--platform windows \
--research R-0001 # Link to research document
athf hunt list # Show all hunts
athf hunt list --status completed # Filter by status
athf hunt list --directory test # Filter by environment (test/production)
athf hunt list --output json # JSON output
athf hunt search "kerberoasting" # Full-text search
athf hunt search "credential" --directory production # Search with directory filter
athf research search "credential" # Search research docs
athf hunt validate # Validate all hunts
athf hunt validate H-0001 # Validate specific hunt
athf hunt stats # Show statistics
athf hunt coverage # MITRE ATT&CK coverage
athf research stats # Research metrics
# Install STIX support (optional)
pip install 'agentic-threat-hunting-framework[attack]'
# Download live ATT&CK data (835+ techniques with full metadata)
athf attack update
# Check provider status
athf attack status
# Look up technique metadata
athf attack lookup T1003.001
# List techniques for a tactic
athf attack techniques credential-access
Ohne mitreattack-python verwendet ATHF einen fest codierten v14-Fallback (14 Taktiken, ungefähre Zählungen). Mit ihm erhalten Sie vollständige Technik-Metadaten: Plattformen, Datenquellen, Sub-Techniken und genaue Zählungen.
# Install MCP dependencies
pip install 'agentic-threat-hunting-framework[mcp]'
# Start MCP server (for Claude Code, Copilot, Cursor, etc.)
athf mcp serve --workspace /path/to/hunts
Konfiguration in ~/.claude/mcp-servers.json:
{
"athf": {
"command": "athf-mcp",
"env": { "ATHF_WORKSPACE": "/path/to/your/hunts" }
}
}
Der eigenständige Einstiegspunkt athf-mcp erkennt Ihren Arbeitsbereich automatisch anhand des aktuellen Arbeitsverzeichnisses (cwd) oder der Umgebungsvariable ATHF_WORKSPACE. Verwenden Sie athf mcp serve --workspace /path für explizite Pfade.
Sicherheitshinweis: Die Transports
sseundstreamable-httpbinden an127.0.0.1und sind nicht authentifiziert. Jedes Tool liest Ihren gesamten Arbeitsbereich, und einige rufen LLM-Agenten auf Ihre Kosten auf. Übergeben Sie--hostnur, um eine routbare Schnittstelle zu binden, und stellen Sie in diesem Fall einen authentifizierenden Proxy davor. Der standardmäßigestdio-Transport öffnet überhaupt keinen Socket.
Stellt 17 Tools bereit: Jagdverwaltung, semantische Suche, ATT&CK-Abdeckung, Recherche, Untersuchungen und KI-gestützte Hypothesengenerierung – alles direkt über Ihren KI-Codierungsassistenten zugänglich.
Vollständige Dokumentation: CLI-Referenz

Sehen Sie ATHF in Aktion: Initialisieren Sie einen Arbeitsbereich, erstellen Sie Jagden und erkunden Sie Ihren Threat-Hunting-Katalog in unter 60 Sekunden.
Siehe Abschnitt Schnellstart oben für Installationsoptionen (PyPI, Quelle oder reines Markdown).
Voraussetzungen:
Erkannte, dass Atomic Stealer über AppleScript Safari-Cookies sammelt. Ergebnis: 1 True Positive, Host vor der Exfiltration isoliert.
Wichtige Erkenntnis: Verhaltensbasierte Erkennung übertraf signaturbasierte Ansätze. Die Validierung der Prozesssignatur identifizierte unsignierte Malware, die versuchte, Daten zu sammeln.
Sie fragen sich vielleicht, wie dies mit Frameworks wie PEAK zusammenspielt. PEAK bietet Ihnen eine solide Methode für die Jagd. ATHF baut auf dieser Grundlage auf, indem es Ihnen Struktur, Gedächtnis und Kontinuität verleiht. PEAK leitet die Arbeit an. ATHF stellt sicher, dass Sie die Arbeit erfassen, organisieren und in zukünftigen Jagden wiederverwenden.
Agentisches Threat Hunting bedeutet nicht, Analysten zu ersetzen. Es geht darum, Systeme aufzubauen, die:
Wenn Ihr Framework über ein Gedächtnis verfügt, verlieren Sie kein Wissen mehr durch Personalwechsel oder vergessene Notizen. Wenn Ihr KI-Assistent auf dieses Gedächtnis zugreifen kann, wird er zu einem Kraftvervielfacher.
ATHF in Ihrer Organisation nutzen: ATHF ist ein Framework, das Sie verinnerlichen, nicht eine Plattform, die Sie erweitern sollen. Forken Sie es, passen Sie es an, machen Sie es zu Ihrem. Siehe USING_ATHF.md für Hinweise zur Einführung. Ihre Jagden bleiben Ihre – ein Zurückteilen ist optional, wird aber geschätzt.
Das Ziel ist, jedem Threat-Hunting-Team dabei zu helfen, sich von Ad-hoc-Gedächtnis zu strukturierter, agentischer Fähigkeit zu entwickeln.
ATHF ist dafür konzipiert, geforkt und für Ihre Organisation angepasst zu werden.
Siehe docs/INSTALL.md#development--customization für:
Schnellstart:
pip install -e ".[dev]" # Install dev dependencies
pre-commit install # Set up quality checks
pytest tests/ -v # Run tests
Erstellt von Sydney Marrone © 2025
Fangen Sie klein an. Dokumentieren Sie eine Jagd. Fügen Sie Struktur hinzu. Bauen Sie ein Gedächtnis auf.
Gedächtnis ist der Multiplikator. Handlungsfähigkeit ist die Kraft. Sobald Ihr Programm sich erinnern kann, wird alles andere möglich.
Viel Erfolg bei der Jagd!